文章总结: 微软披露storm-3168团伙针对Azure发起高度自动化破坏攻击,利用被盗服务主体身份在7分钟内批量删除存储账户、密钥保管库等资源,并尝试访问备份恢复机制。攻击呈现多身份协同、自动化操作特点,疑似勒索倾向。建议企业立即轮换泄露凭证、收紧服务主体权限、保护恢复能力并建立异常检测规则。 综合评分: 85 文章分类: 漏洞分析,云安全,应急响应,威胁情报
7分钟摧毁整个云环境?Storm-3168自动化攻击暴露Azure身份权限风险
看雪学苑
2026年9月29日 18:07 上海
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
微软追踪的攻击团伙 Storm-3168 被曝针对 Azure 环境发起高度自动化的破坏性攻击。攻击者利用被盗的服务主体身份,在短时间内完成资源探测、密钥访问和批量删除,造成大量存储账户、密钥保管库、函数应用及应用服务计划受损。
这不是传统意义上的“慢渗透”,而是一次更接近 “机器对机器”的快速破坏行动。
一、事件回顾:攻击者是如何在7分钟内完成破坏的?
根据 Microsoft 与 Cyber Security News 联合披露的调查,Storm-3168 的攻击链路大致分为三个阶段:
1. 前期探测:用被盗身份摸清整个租户
事件最早可追溯至 2026年6月初。研究人员在同一 Azure 租户内发现了两个被盗服务主体:
- 第一个身份:在约15小时30分钟内执行了超过300次成功读取操作,用于枚举虚拟机、订阅、资源组等资产;
- 第二个身份:约90分钟后,在5秒内快速扫描两个订阅下的虚拟机和资源组。
这个阶段的目标很明确:先摸清环境,再锁定高价值目标。
2. 攻击收敛:寻找凭证与恢复机制
完成探测后,第二个服务主体继续访问 App Service 配置存储,疑似寻找更多泄露凭证,并尝试访问 Azure OpenSearch 资源。
随后,攻击者发起一次失败的存储账户密钥查询。仅不到1秒后,破坏性操作正式开始。
3. 最终破坏:7分钟内批量删除云资源
在约7分钟的时间窗口内,Storm-3168 发起了超过100次删除存储账户的尝试,其中多数成功。
被攻击目标包括:
-
Azure 存储账户
-
Key Vault
-
Function App
-
App Service 计划
-
Azure SQL 数据库
-
Site Recovery 与 Azure Backup 保护锁
值得注意的是,部分删除行为被资源锁、账户级删除保护机制成功阻止。这说明云环境中的独立防护措施,确实能够限制攻击者造成的损失。
二、真正值得关注的,不只是“删除”
文章披露的重点,不只是攻击者删除了资源,而是其行动体现出的自动化、协同化、破坏与恢复风险并存。
1. 多个身份协同,像一套“攻击机器人”
调查显示,攻击者使用了五个不同令牌支持同一个服务主体:
- 四个令牌负责删除操作;
- 一个令牌负责存储清单和密钥访问;
- 两个删除令牌曾在同一70秒窗口内并行活动,分别针对存储和 SQL 目标。
这意味着攻击并非简单脚本跑批,而是具备一定任务分工的自动化操作。
2. 攻击目标不仅是业务系统,还包括恢复能力
除存储账户和数据库外,攻击者还试图访问 Site Recovery 和 Azure Backup 相关存储账户密钥。
这意味着其意图可能不仅是破坏当前数据,还可能试图影响组织的恢复能力。若备份与恢复机制被削弱,业务恢复难度会显著增加。
3. 目前未确认勒索信,但攻击逻辑指向勒索倾向
虽然调查没有确认现场存在勒索信,也未完全证实数据被盗,但微软分析认为,此次行动的组合特征——先枚举环境、再销毁资源、后尝试获取密钥——与以勒索为目的的攻击行为高度吻合。
三、关键风险点:这些问题值得企业安全团队警惕
风险点1:服务主体凭证泄露,可能直接打开云环境大门
报告指出,某服务主体的client ID、secret 和 tenant ID曾以明文形式出现在公开 GitHub issue 中。虽然研究人员无法确认该凭证是否被实际利用,但这类泄露本身就是高危入口。
重点提示:从公开帖子中移除 secret,并不等于该 secret 已被撤销,历史访问记录依然可能存在。
风险点2:权限过大,一个身份就能影响大面积资源
如果服务主体被授予过多权限,一旦凭证被盗,攻击者无需突破多层控制,就能直接在租户内横向移动并执行高风险操作。
这也是为什么云环境中的最小权限原则,不能只停留在纸面。
风险点3:恢复保护锁是“保命项”,但不能只靠单一防线
本次事件中,资源锁和删除保护确实发挥了作用。但企业不能因此假设“有锁就安全”。
更合理的做法是:
-
保护恢复密钥;
-
限制备份与恢复控制访问;
-
监控删除保护配置变更;
-
定期审计身份权限。
四、企业应该怎么防?建议安全团队立即核查
结合事件披露信息,企业至少应落实以下几项措施:
1. 立即轮换并撤销所有公开泄露的凭证
任何出现在 GitHub、工单、配置文件、聊天记录中的云凭证,都应被视为已泄露。企业应:
-
立即轮换;
-
撤销旧凭证;
-
调查历史访问记录;
-
评估是否存在未授权操作。
2. 收紧服务主体权限
对云环境中的服务主体进行权限复盘,重点检查:
-
是否拥有跨订阅访问权限;
-
是否具备批量删除资源能力;
-
是否能访问密钥保管库、存储账户、备份恢复服务;
-
是否有不必要的高权限角色。
3. 把“恢复能力”当成攻击面来保护
恢复数据本身也是高价值目标。建议企业:
-
隔离备份系统访问权限;
-
限制恢复密钥分发范围;
-
对备份配置变更加强监控;
-
定期演练恢复流程。
4. 建立云环境异常检测规则
安全团队应重点关注以下异常行为:
-
短时间内大量资源枚举;
-
异常密钥查询或 ListKeys 操作;
-
同一身份同时出现在探测和删除阶段;
-
针对存储账户、Key Vault、SQL、备份系统的集中操作。
资讯来源:Cyber Security News、Microsoft Storm-3168 相关公开报告与 Azure 安全事件分析。
球分享
球点赞
球在看
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:看雪学苑 《7分钟摧毁整个云环境?Storm-3168自动化攻击暴露Azure身份权限风险》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。






评论